ویپیانهای خطرناک و عواقب استفاده از آنان برای کاربران
۱۴۰۴ مهر ۷, دوشنبه
زندگی در یک کشور استبدادی و تمایل به کسب اطلاعات بیطرف در مورد شرایط کشورتان، کار آسانی نیست. رسانههای مخالف اغلب ممنوع هستند و وبسایتهای خارجی اغلب مسدود میشوند.
برای صدها میلیون کاربر، اتصالات ویپیان (مخفف شبکههای خصوصی مجازی) که آدرسهای IP را مخفی و محتوا را رمزگذاری میکنند، راهحل هستند. این ترکیب به کاربران امکان میدهد تا به وبسایتهای مسدود شده دسترسی پیدا کنند و از حق خود برای دسترسی آزاد به مطبوعات و اطلاعات استفاده کنند.
به همین دلیل است که ویپیانها در کشورهایی مانند چین، روسیه، ایران، بلاروس و کره شمالی غیرقانونی یا دستکم به شدت محدود هستند. کاربرانی که در این کشورها از ویپیان استفاده میکنند، این کار را مخفیانه انجام میدهند و انتظار دارند که ارائهدهنده آنها نیز دادههای آنان را با احتیاط مدیریت کند.
اینترنت بدون سانسور با سایفون دویچه وله
با این حال، یک مطالعه جامع توسط یک سازمان غیرانتفاعی مستقل به نامOpen Technology Fund که به ترویج آزادی اینترنت در جهان اختصاص دارد، اخیراً کاستیهای نگرانکنندهای را در بین برخی از ارائهدهندگان ویپیان آشکار کرده است. در بدترین حالت، این خطرات میتواند به افشای هویت کاربران و مجازات زندان برای آنان منجر شود.
کنترل توسط چین
لیست کاستیها با ساختارهای مبهم مالکیت آغاز میشود. این مطالعه هشدار میدهد: «بسیاری از سرویسهای ویپیان مالکیت واقعی خود را از طریق ساختارهای پیچیده شرکتی پنهان میکنند.»
به عبارت دیگر، اغلب مشخص نیست چه کسی واقعاً بر این شرکتها نفوذ دارد.
به عنوان مثال، شرکتهای Innovative Connecting PTE، Autumn Breeze PTE و Lemon Clove PTE ادعا میکنند که در سنگاپور ثبت شدهاند. در واقع، آنها توسط اتباع چینی از داخل چین کنترل میشوند و بنابراین مشمول قوانین کنترل اطلاعات چین هستند.
در این گزارش آمده است: «بسیاری از ویپیانها شرکتهای صوری را در کشورهایی با قوانین سهلگیرانه نگهداری دادهها تأسیس میکنند.»
دویچه وله فارسی را در اینستاگرام دنبال کنید
طبقهبندی شانزده ویپیان به عنوان "بسیار مشکلدار"
علاوه بر این، سرویسهای ویپیان متعددی توسط همین شرکتها توسعه داده میشوند.
این مطالعه هشدار میدهد: «تعداد کمی از شرکتها سهم نامتناسبی از بازار ویپیان را از طریق راهحلهای برچسب سفید کنترل میکنند.»
راهحل برچسب سفید به روشی گفته میشود که در آن محصول توسط یک ارائهدهنده شخص ثالث توسعه داده شده و سپس توسط شرکت دیگری با نام تجاری خود فروخته میشود.
این مطالعه هشت ارائهدهنده ویپیان بسیار مشکلساز را با ۱۶ برنامه ویپیان و در مجموع بیش از ۷۰۰ میلیون دانلود در فروشگاه گوگلپلی شناسایی کرد که ارتباط خود را با یکدیگر پنهان میکنند.
نویسندگان این مطالعه هشدار میدهند: «برنامههای توزیعشده توسط این ارائهدهندگان همچنین حاوی مسائل مربوط به حریم خصوصی و امنیتی هستند که کاربران را در معرض خطر نظارت قرار میدهند.»
میلیونها کاربر در معرض خطر
در میان برنامههایی که "بسیار نگرانکننده" توصیف شدهاند، میتوان به Turbo VPN، VPN Proxy Master، XY VPN و 3X VPN – Smooth Browsing اشاره کرد که هر کدام ۱۰۰ میلیون بار از فروشگاه گوگل پلی دانلود شدهاند. بنابراین، صدها میلیون کاربر اینترنت معتقدند که از سطحی از امنیت برخوردارند در حالی که چنین نیست.
این مطالعه توضیح میدهد: «هر دو مجموعه ارائهدهندگان از پروتکل Shadowsocks [که برای محرمانگی طراحی نشده است] در ساخت تونل ویپیان استفاده و ادعا میکنند که اتصالات کاربرانشان امن است.»
بیشتر بخوانید: اینترنت طبقاتی؛ بازتولید تبعیض در بستر دیجیتال
علاوه بر این، طبق مطالعه "مهم است که چه کسی مالک، ادارهکننده و توسعهدهنده ویپیان شماست"، هر دو گروه از ارائهدهندگان از پروتکل Shadowsocks با رمزهای عبور کدگذاری شده در برنامهها استفاده میکنند و این یعنی یک نقص امنیتی جدی.
مهاجمان میتوانند این رمزهای عبور را بخوانند و بنابراین تمام ارتباطات را رمزگشایی کنند و بخوانند.
علاوه بر این، بسیاری از ارائهدهندگان، سرورها را در مراکز داده اجاره میکنند بدون اینکه کنترل کاملی بر سختافزار داشته باشند و برخی از برنامههای ویپیان، مخفیانه دادههای مکانی را جمعآوری میکنند، حتی اگر سیاستهای حفظ حریم خصوصی آنها خلاف این را ادعا کند.
کدام ویپیانها مشکلدار هستند؟
این مطالعه هشدار میدهد: «متأسفانه، ویپیانها در بهترین حالت میتوانند حس امنیت کاذبی ایجاد کنند و در بدترین حالت، حریم خصوصی و امنیت را کاملاً به خطر بیندازند. چنین چیزی در مورد این برنامهها صدق میکند:
Innovative Connecting، Autumn Breeze، Lemon Clove، Matrix Mobile، ForeRaya Technologies، Wildlook Tech، Hong Kong Silence Technology و Yolo Mobile Technology Limited«
مطالعه همچنین میافزاید: «هر کاربری که از این برنامهها استفاده کند، خود را در معرض خطر بزرگی قرار میدهد، زیرا این برنامهها دارای مشکلات جدی در زمینه حریم خصوصی و امنیت هستند.»
در عوض، نویسندگان استفاده از ویپیانهای پولی را توصیه میکنند که عموماً قابل اعتمادتر و امنتر تلقی میشوند. به عنوان مثال، هیچ مشکل جدی در مورد حریم خصوصی یا امنیت در Lantern، Psiphon، ProtonVPN یا Mullvad مشاهده نشده است.
دویچه وله با سایفون که یک ارائه دهنده خدمات تجاری دور زدن محدودیتهای اینترنتی در کانادا است، همکاری میکند وبه کاربران در کشورهایی که سانسور اینترنت وجود دارد، خدمات میدهد. بدین ترتیب کاربران میتوانند به محتوای دویچه وله و سایر محتوای مسدود شده دسترسی پیدا کنند.
سایفون مکانیسمهای مختلفی را برای دور زدن سانسور، با استفاده از سرورهای مختلف، سرورهای پروکسی و فناوریهای ویپیان ارائه میدهد. برای نصب برنامه، کافیست یک ایمیل خالی به این آدرس ارسال کنید تا لینک دانلود را دریافت کنید:
dw-w@psiphon3.com
"فاجعهبار برای امنیت کاربران"
بنجامین میکسون باکا، یکی از نویسندگان این مطالعه میگوید: «این برای حریم خصوصی و امنیت کاربران فاجعهبار است.»
او میافزاید: «بدون در نظر گرفتن کشور کاربر، نقاط ضعفی که ما شناسایی کردیم نشان میدهد که ویپیانها هیچ نوع حریم خصوصی یا امنیتی ارائه نمیدهند که با ادعاهای مطرحشده توسط این ارائهدهندگان در وبسایتهایشان در تضاد است.»
او هشدار میدهد: «کاربران احساس امنیت کاذبی دارند در حالی که برای نمونه یک عامل از سوی دولت میتواند هر کاری را که کاربران این محصولات انجام میدهند، ببیند.»
بیشتر بخوانید: فیلترینگ و زندگی روزمره؛ اینترنت در ایران زیر سایه محدودیت
میکسون باکا همچنین تأکید میکند که این موضوع "نقض جدی اعتماد کاربران" محسوب میشود، چرا که برخی از ارائهدهندگان خدمات، برای پنهان کردن هویت واقعی خود بسیار پیش رفتهاند و علیرغم ادعاهایشان، در واقعیت اطلاعات جغرافیایی کاربران را جمعآوری کردهاند.
فراخوان به اپراتورهای فروشگاههای اپلیکیشن
میکسون باکا معتقد است، کاربران باید استفاده از اپلیکیشنهای آن دسته از ارائهدهندگان ویپیان را که در مورد مالکیت، زیرساخت و صلاحیت قضایی شفافیت کامل دارند، در اولویت قرار دهند. راهحلهای متنباز و ممیزیهای مستقل، شاخصهای کلیدی کیفیت هستند.
نویسندگان مطالعه همچنین اکیداً توصیه میکنند که اپراتورهای فروشگاههای اپلیکیشن در فرآیند انتخاب خود به نقصهای امنیتی توجه بیشتری داشته باشند. در غیر این صورت، صرف حضور یک ویپیان در فروشگاه گوگل پلی به کاربران حس امنیت کاذب میدهد.
آخرین راه حل: مرورگر Tor
با این حال، برای میکسون باکا، تناقض اساسی در مورد خدمات ویپیان همچنان بدون پاسخ مانده است: «حریم خصوصی و امنیت، که همان چیزی است که مردم انتظار دارند یا فکر میکنند از این محصولات به دست میآورند، مستقیماً با تبلیغات و کسب درآمد در تضاد است. چیزی که ما کشف کردیم و دیگران نیز دریافتهاند این است که وقتی حریم خصوصی را با تبلیغات برای کسب درآمد ترکیب میکنید، اوضاع به خوبی پیش نمیرود.»
به نظر او، ایجاد یک ویپیان با بودجه عمومی مشابه برنامه پیامرسان سیگنال عالی خواهد بود، اما همچنان محدودیتهای اساسی را از نظر حفاظت از دادهها و امنیت حل نمیکند.
او در پایان توصیه میکند، هر کسی که واقعاً میخواهد در امان باشد باید از مرورگر Tor استفاده کند: «مرورگر Tor مانند هر سرویس دیگری محدودیتهایی دارد، اما اگر حریم خصوصی نگرانی اصلی شماست، Tor در این زمینه برترین است.»